הגדרת Edge כצד מהימן ב-ADFS IDP

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

במאמר הזה מוסבר איך להגדיר את Microsoft Active Directory Federation Services (ADFS) כספק הזהויות לארגון Edge שמופעל בו אימות SAML. בדוגמה הזו נעשה שימוש בגרסה Windows 2012 R2 ADFS 3.0.

מידע על הפעלת אימות SAML בארגון Edge זמין במאמר הפעלת אימות SAML ב-Edge.

הגדרת הצד המסתמך

  1. פותחים את מסוף הניהול של ADFS.
  2. מרחיבים את Trust Relationships בתצוגת העץ. מופיעה התיקייה Relying Party Trusts.
  3. לוחצים לחיצה ימנית על Relying Party Trusts ואז בוחרים באפשרות Add Relying Party Trust כדי לפתוח את Relying Party Trust Wizard.
  4. לוחצים על התחלה באשף כדי להתחיל.
  5. בתיבת הדו-שיח בחירת מקור נתונים, משתמשים באפשרות ייבוא נתונים לגבי צד נסמך שפורסם באינטרנט או ברשת מקומית כדי לייבא את כתובת ה-URL של המטא-נתונים שסופקה לכם על ידי Apigee, ולוחצים על הבא.
  6. מציינים את השם המוצג ולוחצים על הבא. כברירת מחדל, ADFS משתמש ב-zonename.login.apigee.com כשם המוצג. אפשר להשאיר אותו כמו שהוא או לשנות אותו ל-Apigee Edge בתור השם המוצג של הצד המסתמך.
  7. בתיבת הדו-שיח Multi-factor Authentication Now? (האם להגדיר אימות רב-שלבי עכשיו?), בוחרים באפשרות I do not want to configure multi-factor authentication settings for this relying party trust at this time (אני לא רוצה להגדיר בשלב הזה אימות רב-שלבי עבור יחסי האמון של הצד הזה), ולוחצים על Next (הבא).
  8. בתיבת הדו-שיח Choose Issuance Authorization Rules (בחירת כללי הרשאה להנפקה), בוחרים באפשרות Permit all users to access this relying party (מתן הרשאה לכל המשתמשים לגשת לצד המסתמך הזה) ולוחצים על Next (הבא).
  9. בתיבת הדו-שיח Ready to Add Trust, בודקים את ההגדרות ולוחצים על Next כדי לשמור את ההגדרות.
  10. לוחצים על סגירה כדי לסגור את האשף. תיבת הדו-שיח עריכת כללי התביעה צריכה להופיע, כמו שמתואר בקטע הבא.

הוספת כללי הצהרה

תיבת הדו-שיח Edit claim rules אמורה להיפתח אוטומטית אחרי שמסיימים את Relying Party Trust Wizard שמתואר בקטע הקודם. אם היא לא מופיעה, לוחצים על Edit Claim Rules בחלונית הימנית.

בקטע הזה מוסיפים שני כללי הצהרה.

  1. לוחצים על הוספת כלל.
  2. בקטע Choose Rule Type, מגדירים את Claim rule template כ-“Send LDAP Attributes as Claims” ולוחצים על Next.
  3. מציינים את הפרטים הבאים:
    • Claim rule name = Email Address
    • מאגר מאפיינים = Active Directory
    • Outgoing Claim Type = E-Mail Address
  4. לוחצים על סיום. מופיעה תיבת הדו-שיח Edit claim rules:
  5. לוחצים על Add Rule (הוספת כלל) כדי להוסיף טענה שנייה שמשנה את הטענה הנכנסת.
  6. בוחרים באפשרות Transform an Incoming Claim בתור Claim rule template ולוחצים על Next:
  7. מציינים את הפרטים הבאים:
    • Claim rule name = Incoming Email Claim
    • Incoming Claim Type = E-Mail Address
    • Outgoing claim type = Name ID
    • Outgoing name ID format = Email
  8. לוחצים על אישור. בתיבת הדו-שיח Edit claim rules (עריכת כללי התביעה) אמורים להופיע שני כללי תביעה:
  9. לוחצים על אישור. הישות החדשה שניתן לסמוך עליה מופיעה בעץ הניווט הימני.
  10. לוחצים לחיצה ימנית על יחסי האמון של הצד המסתמך ובוחרים באפשרות מאפיינים.
  11. עוברים לכרטיסייה מתקדם. מגדירים את אלגוריתם הגיבוב המאובטח ל-SHA-256 ולוחצים על החלה.

השלמתם את ההגדרה.